Permission-Ratchet-Mechanism(权限蠕变棘轮定理)

定义

Agent 权限撤销成本 >> 初始拒绝成本。根不在单层,是因果链投影:折现不对称(Taleb,心理燃料,普遍但解释不了制度间差异)→ 权力方向不可逆(Hart,配置长出契约网络)→ 系统耦合只增(Brooks,权限被同化为概念完整性)→ 重授成本调节(Coase)→ 风险感知偏向不撤(Taleb)。真正不可再分的根 = 制度补偿缺失——撤销成本全压撤销者、收益全归全局、无补偿机制。心理是燃料,制度是引擎。

两类动作的性质差

撤销成本高不是"量"的问题,是两类动作"性质"不同:

动作成本性质特征
初始拒绝决策成本可标准化、一次性、局部、可委托策略引擎
撤销系统性重构成本不可标准化、case-by-case、全局

拒绝只需评估"该不该批"一件事;撤销要识别所有下游依赖 + 评估切断后果 + 补偿依赖方 + 承担中断。前者是决策,后者是重构。

因果链:从心理燃料到棘轮行为

折现不对称(Taleb,普遍心理燃料)
  人类对"确定损失"折现低、对"不确定收益"折现高
        │
        ▼
权力方向不可逆(Hart)
  授予=剩余控制权 无→有(只创造利益);撤销=有→无(触犯既得利益)
  配置"长出"契约网络,成本归撤销者、收益归全局=正外部性错配
        │
        ▼
系统耦合只增(Brooks)
  权限被使用=变成系统事实耦合,会"愈合"成概念完整性
  下游按它设计容量契约;撤销=撕开已愈合组织,拒绝=撕空气
        │
        ▼
重授成本调节(Coase)
  重授成本高→撤销的"局部损失"被放大→主观层偏向不撤
  重授成本低→损失被对冲→撤销变易
        │
        ▼
风险感知偏向不撤(Taleb)
  撤销成本=局部确定立刻可见;撤销收益=全局不确定延迟
  非对称风险+损失厌恶→主观成本系统性高于技术成本

关键:折现不对称是普遍心理,解释不了棘轮的制度间差异(企业员工/软件依赖/法律授权棘轮强度天差地别)。真正不可再分的根是制度是否内置撤销成本补偿——心理是燃料,制度是引擎,燃料不自己转成棘轮。

agent 棘轮三层递进

agent 棘轮根因从执行层下沉到触发层再到判定层:

名称表现性质
L1执行层"撤不了"——重构成本高客观可补
L2触发层"没人撤"——撤销不进决策议程制度盲区
L3判定层"无法判定该不该撤"——未来需要逻辑不可证伪逻辑根

L2 是关键转折:撤销不发生 ≠ 执行贵,而是触发认知永不启动。休眠权限不产生信号,决策者注意力不被吸引;主动扫描无信号权限是无自然终点的认知劳动,没人会做。触发成本 >> 执行成本

L3 闭合到有穷者治理悖论:agent 权限可"休眠而不死"——三个月没用却"随时可能再用",潜伏不产生信号却持续占用"已授予"。"是否仍需要"指向未来,"未来可能再用"逻辑不可证伪。判定空间=未来使用,开放不可判定。

agent vs 人类棘轮不同构

agent 缺人类权限系统依赖的三个补偿机制:

补偿机制人类agent
自然过期员工离职/转岗/项目结束,权限随身份事件自动失效agent 不离职,权限无自然终点
社会可观测性有日志、同事、绩效上下文,"是否仍需要"有社会信号调用淹没在海量自动操作里,单次无社会上下文
lobby被撤员工会申诉解释,把"撤销是否合理"变可辩论不 lobby,撤销者得不到"仍被需要"反向信号

agent 棘轮更重在 L2/L3(触发与判定),非 L1(执行)。lobby 是双刃:消除它也消除撤销的政治阻力(撤 agent 权限不得罪人),但消除触发信号。

棘轮三条件叠加定理

棘轮产生需三条件全满足

  1. 持久授予(无自然过期)——对应 Hart 权力方向不可逆
  2. 休眠不可观测(未来需要不可证伪)——对应 Taleb 风险感知
  3. 无补偿(撤销成本压撤销者、收益归全局)——对应 Coase 制度补偿缺失

缺一削弱,全满足才棘轮。agent 三条件全满足且每条更强,故 agent 棘轮最重。对称反例 = 三条件至少缺一

工程对策与局限

Plan-is-the-Permission 是针对棘轮的工程对策——权限随计划闭合自动失效,消灭"持久权限"概念。但它是对称反例的局部实现,仅适用低频高价值操作(生产回滚),不适用高频操作(每次 commit 会决策成本爆炸)。详见 Default-Side-Asymmetry

预防式对策:Cloudflare 的 never-more-permission(08-06 补充)

Cloudflare Cloudflare OS 提供预防式的棘轮对策——不解决"撤销",而是消灭"越界与复制"(来源 20260805-how-we-use-ai-cloudflare-os):

Cloudflare OS 机制对棘轮的预防机制
原则 5「用 AI 时权限绝不越界」设计约束层面:agent 权限 ≤ 使用者既有权限,杜绝"授予时超发"
ephemeral 云环境agent 只访问会话内引入的数据,不携带本机全部凭据——缩小可蠕变权限的初始面
gatekeeper 分享语义(共享即重新认证)agent 共享时继承接收者权限而非创建者权限——消灭"权限复制"这一棘轮入口:共享不产生持久权限副本
MCP Portal + 自建 MCP server每个系统记录按角色/地区限流,权限边界下沉到连接层
AI Gateway推理全量路由:DLP 阻断敏感数据外发 + 按角色门控模型——运行时约束

对棘轮三条件的针对性:gatekeeper 直接命中「持久授予」——共享不产生持久权限副本,每个接收者独立认证,agent 无"被复制出去的永久凭据";ephemeral 环境削弱「休眠不可观测」——环境随会话消亡,不产生无人认领的长寿 agent。

与 Plan-is-the-Permission 的关系:Plan-is-the-Permission 治"撤销成本高"(临时授权随计划闭合);never-more-permission 治"越界与复制"(共享即重新认证)。二者互补:前者让权限有自然终点,后者让权限不扩散。未覆盖盲区:文章未提 agent 权限的授予后收缩/过期审计(棘轮 L2 触发层),"授予后权限漂移"仍缺对策(综合判断,见 source summary 质疑)。

棘轮适用域

维度组合棘轮强度
持久权限 + 高频使用 + 远期风险最强区(三条件全满足且最强)
临时权限 + 低频使用 + 近期风险最弱区(接近对称)

证伪路径:找"持久+高频+远期风险却无棘轮"的系统——预判不存在(三条件在该域互斥且全满足)。

关键数据点

  • Vercel Agent 默认只读 + 计划驱动授权 + 即时回退(20260708-vercel-agent)——Plan-is-the-Permission 作为棘轮对策的工程实证
  • 07-14 圆桌共识:agent 活动半径不是设计的,是权限积累的结果;同一 agent 在约束期→生长期→蔓延期漂移
  • 企业员工权限"只增不减"是普遍现象,但强度低于 agent(因有自然过期等三补偿)
  • 负案例(07-22 核查):PocketOS 删库事件不在棘轮域内——权限未蠕变、未休眠、未拒绝撤销,是 agent 在任务中自主捡拾过度暴露的生产 token(凭证获取层失效)+ API 权限本身合法(delete-volume)+ 违反明确禁令,9 秒成灾。棘轮定理的适用域需排除"自主捡拾可及凭证"这一新机制:棘轮管"授予后不撤销",捡拾管"未授予但可及"。详见 Agent-Failure-Causal-Chain PocketOS 案例节(来源:Jeremy Crane postmortem, X 2026-04-27,二手交叉验证,raw 待剪藏)

前提与局限性

  • 本定理是 synthesized 判断(Coase 交易成本 + Hart 不完全契约 + Brooks 概念完整性 + Taleb 非对称风险四视角综合),未经独立实证。
  • "撤销成本 >> 拒绝成本"的量化比值未测;07-14 下一步明确为"测量权限授予后的撤销延迟分布",仍待实证。
  • lobby 双刃的净效应(消除政治阻力之利 vs 消除触发信号之弊)待实证:追踪"无 owner 休眠 agent 权限"撤销频率 vs"有 owner 活跃权限"撤销频率。
  • 三条件是充分非必要近似;某些系统两条件满足但第三条极强(如金融交易持久权限+高度可观测+无补偿)仍有棘轮,精确边界需量化。

关联概念